CPGuard WAF:防护 SQL 注入、XSS 及其他网络攻击
CPGuard 网络应用防火墙如何在服务器层面阻止网络攻击——比单独依赖 WordPress 插件更有效。
什么是 WAF,CPGuard WAF 如何工作?
网络应用防火墙检查并过滤每一个 HTTP/HTTPS 请求,在到达 PHP 或网站数据库之前就加以拦截。CPGuard WAF 在服务器层面运作——即使应用代码存在漏洞也能提供保护——采用符合 OWASP 十大标准的规则,这是国际公认的关键网络应用安全风险标准。
- 在请求到达 PHP 和数据库之前进行检查
- 即使网站自身代码有漏洞也能提供保护
- 符合 OWASP 十大标准的规则集——国际标准
- 随着新威胁的出现自动更新规则
- 与 CPGuard 恶意软件扫描器和防火墙配合工作
阻止 SQL 注入
SQL 注入通过在网页输入框中插入 SQL 命令,直接提取或修改数据库内容——是最常见和最具破坏性的网络攻击之一。CPGuard WAF 检测 SQL 注入模式并在请求到达数据库之前予以拦截,即使是没有对用户输入进行消毒的遗留 PHP 网站也能得到保护。
- 检测
OR 1=1、UNION SELECT、DROP TABLE等模式 - 阻止难以检测的盲 SQL 注入
- 保护有 SQL 漏洞的 WordPress 及其插件
- 记录每次攻击尝试供取证审查
阻止跨站脚本 (XSS)
XSS 通过未进行消毒的输入在网页中嵌入恶意脚本。当其他用户加载受影响的页面时,脚本在他们的浏览器中执行——可能导致会话 Cookie 被盗、重定向到恶意站点或钓鱼覆盖层。CPGuard WAF 在脚本被存储或执行之前检测反射型、存储型和基于 DOM 的 XSS。
- 检测用户输入中的
<script>标签和事件处理器 - 阻止在 URL 或属性中隐藏的 JavaScript 协议
- 防止存储型 XSS 被写入数据库
- 提供白名单模式以减少误报
阻止 RFI 和 LFI
远程文件包含 (RFI) 欺骗 PHP 加载外部文件;本地文件包含 (LFI) 访问本应无法访问的本地系统文件——例如 /etc/passwd 或应用程序配置文件。CPGuard WAF 检测路径遍历模式和外部 URL 参数,在 PHP 处理请求之前拦截它们。
- 检测 URL 参数中的
../路径遍历 - 阻止 PHP 包含路径中的
http://和ftp:// - 防止通过 LFI 读取 /etc/passwd 或 wp-config.php
- 阻止通过 RFI 上传 shell
暴力破解防护
除了 WAF 规则外,CPGuard 还包括暴力破解防护功能,可自动拦截超过可配置失败登录阈值的 IP 地址。保护范围包括 WordPress wp-login.php、DirectAdmin、FTP、SSH 和电子邮件登录——都是常见的暴力破解目标。
- 计算失败登录次数并自动拦截违规 IP
- 涵盖 WordPress、DirectAdmin、FTP、SSH 和电子邮件
- 可配置的阈值和拦截持续时间
- 受信 IP 白名单以防止误报
- 检测到暴力破解攻击时发送管理员告警
自动规则更新
网络威胁不断演变——不及时更新的规则会对新的攻击失效。CPGuard 会自动从中央数据库拉取规则更新,让 WAF 防护保持最新,无需服务器管理员手动干预。
- 从中央数据库自动更新规则
- 覆盖 WordPress、插件和 PHP 中的新漏洞
- 管理员无需手动更新
- 如新规则导致过多误报,支持回滚
白名单和例外配置
WAF 规则有时可能会拦截合法请求——例如包含特殊字符的 WooCommerce 结账,或接收类似攻击载荷的 JSON 的 API 端点。CPGuard 支持对特定 URL 或参数的白名单规则,允许绕过 WAF 检查,在安全性和应用功能之间取得平衡。
- 白名单特定 URL(如 /api/endpoint)
- 在定义的路径上白名单特定参数
- 从受信源的 IP 白名单
- 日志专用模式以在执行新规则前进行测试
选择具有服务器级 WAF 的虚拟主机
服务器级 WAF 与 WordPress 安全插件不同:它在 PHP 加载之前运作,拦截攻击速度更快,且不会增加 PHP 处理开销。AsiaGB.com 提供具有服务器级安全、SSD 存储、DirectAdmin、24 小时泰语支持和 99% 正常运行时间的虚拟主机和 VPS。
- 服务器级 WAF 在 PHP 加载前就拦截攻击
- 不像 WordPress 插件那样消耗 PHP 资源
- 同时保护服务器上的每个应用
- 向你的提供商咨询是否包含服务器级 WAF